セキュアなアーキテクチャ設計
IAMポリシーの評価において、あるリクエストに対し複数のポリシーが適用され、1つに明示的なAllow、別の1つに明示的なDenyが含まれている場合の評価結果として正しいものはどれか。
- AAllowが優先されリクエストは許可される
- B先に評価されたポリシーが優先される
- CAllowとDenyが競合する場合はデフォルトでAllowになる
- ✓明示的なDenyが優先されリクエストは拒否される
解説
IAMのポリシー評価ロジックでは、デフォルトは暗黙のdenyであり、明示的なAllowがあっても別のポリシーに明示的なDenyが存在すれば、Denyが常に優先されリクエストは拒否される。
根拠AWS IAM - ポリシー評価ロジック(明示的Deny優先)(セキュアなアーキテクチャ設計)